在logstash的date插件中使用match处理数据中的日期字段时,如果是一条记录中有多个日期字段需要进行处理,那么写法应该是在同一个date插件中并列写多个match还是有别的处理方法呢,试了一下并列写match会提示错误,后来看到一篇帖子给出了正确的写法,这里记录一下:
date {
match => ["createTime", "yyyy-MM-dd"]
target => "createTime"
}
date {
match => ["startTime", "yyyy-MM-dd HH:mm:ss"]
target => "startTime"
}